Co dělat, když se mi podaří najít zranitelnosti v GraphQL API?
Když se mi podaří najít zranitelnosti v GraphQL API, mám v hlavě spoustu otázek. Jak postupovat dál? Měl bych je nahlásit poskytovateli API, nebo je raději opravit sám? Co když se moje nálezy dostanou do nesprávných rukou nebo na veřejnost? Zajímalo by mě, jaké jsou nejlepší postupy pro hlášení těchto zranitelností a jestli existují nějaké etické standardy, které bych měl dodržovat. Také mě zajímá, jestli by mi mohli za nález zaplatit, jako v programu odměn za bugy, nebo je to spíš o dobrém jménu a přístupu k bezpečnosti? Jak se tedy chovat v takové situaci? Je dobré mít vše zdokumentované a udělat si poznámky o tom, co jsem našel, nebo to nemá smysl? A co když zjistím, že zranitelnost je vážná a může ohrozit uživatele? Jak nejlépe chránit data a uživatelské informace před potenciálním zneužitím? Bude lepší informovat o problému i uživatele, nebo to nechat na provozovateli API? Víte někdo, jaké kroky by měly následovat a jak se postavit k takové situaci, abych jednal správně a eticky?